如果您收到我的邮件并被引导到此页面,是因为您的网站看起来正在运行一个被植入了后门Advanced Responsive Video Embedder 版本(这个 WordPress 插件通常显示为 ARVE,目录为 advanced-responsive-video-embedder)。本页说明发生了什么、如何查看您使用的版本,以及应当 如何应对。

这一条与普通的”请升级”通知不同,有两处关键差别,因此请在做任何其他事情之前先读完接下来的 两段。

升级并不能解决这个问题。 不存在已修复的版本。WordPress.org 已于 2026 年 7 月 28 日关闭 该插件,这意味着更新服务不再为它提供响应:您的 WordPress 仪表盘会显示没有可用更新,而带 后门的代码仍会在每一次访问您网站的请求中被加载。网站看上去完全正常,实际上并非如此。

真正有用的一步是停用或删除该插件。 这样代码就不会再被加载。本页其余内容都由这一步展开。

该问题的追踪编号是 CVE-2026-18072

这封邮件是真实的吗?

是的。这是一位独立安全研究者出于善意、依照负责任披露原则发出的通知。我不会向您索取金钱、 密码或网站访问权限,我也没有尝试入侵您的网站、向它提交任何内容或利用任何漏洞。

我所做的只是查看您的网站向每位访问者公开提供的文件(就像您的首页是公开的一样),并记录 ARVE 插件公开的版本号。我对这个后门本身的全部了解,都来自把该插件在 WordPress.org 上的官方发布 压缩包互相比对,而不是来自您的网站(详见下方 我做了什么、没做什么)。

如果您想核实我的身份,请查看本页底部的联系方式以及关于页面。

发生了什么

ARVE 是一款历史悠久的视频嵌入插件,多年来收录于官方目录并以开放方式维护。出问题的并不是插件 中的编码错误,而是发布渠道被攻陷。有人得以用该插件的名义发布版本。

2026 年 7 月 28 日共有两个这样的版本发布:

  • 10.8.7,发布于约 13:00 UTC。
  • 10.8.8,约三小时后发布。10.8.8 不是修复版。 它包含同一个后门,只是被改写为藏在插件 自身的合法文件之中,而不是放在一个显眼的单独文件里。它的更新日志根本没有提到 10.8.8。

第二个版本正是本通知采取当前这种写法的原因。听到”10.8.7 有问题”之后,自然的反应是升到下一个 版本,而在这里,下一个版本是同一个问题换了件更好的外衣。

  • 10.8.6 是最后一个干净的版本,也是唯一一个干净的版本。
  • 10.8.9 并不存在。 没有更新的版本可以迁移过去。

这个后门做了什么

以下只讲到对您这样的网站所有者有用的详细程度,不再深入:

  • 它会安装一个无条件的请求处理器,也就是一段会检查发往您网站的每一个请求的代码,包括来自 未登录访问者的请求。
  • 当某个请求带有特定的值时,该处理器会把这位访问者登录为您 WordPress 网站的管理员。这个值 是由该网站的公开信息推导出来的,因此并不是攻击者必须先窃取的、每个网站各不相同的秘密。
  • 它还会把您网站的地址和插件版本发送到第三方服务器(主机 fontswp[.]com,此处用方括号书写, 以免有人误访问)。

我有意不公布那个确切的值,也不公布生成它的代码。受影响的压缩包目前仍可下载,一份操作说明帮到 坏人的速度会快过帮到您。

我受影响吗?

归结为一个问题:安装的是哪个版本的 ARVE? 您不必只听我一面之词,有两种查看方式。

在 WordPress 后台(权威来源):

  1. 登录您的 WordPress 仪表盘(通常是 您的域名.com/wp-admin)。
  2. 进入插件,然后是已安装的插件
  3. 找到 ARVEAdvanced Responsive Video Embedder:目录为 advanced-responsive-video-embedder 的那一项,查看其名称下方显示的版本。

从公开清单文件(无需登录): 在浏览器中打开 您的域名.com/wp-content/plugins/advanced-responsive-video-embedder/readme.txt。靠近开头的 Stable tag: 一行就是您的安装所报告的版本,这也正是我读取的那个公开文件。

然后套用以下规则:

  • 10.8.7 或 10.8.8: 受影响。请按下面的步骤处理。
  • 10.8.6 或更早: 就这个后门而言是干净的。本页内容与您无关,但请留意关于插件已被关闭的 说明。
  • 不存在”10.8.9 或更高”这种情况。那些版本并不存在。

您可以独立确认这一情况,不必依赖我说的任何话:该插件在官方目录中的页面 Advanced Responsive Video Embedder 显示它已被关闭。

该怎么做

1. 停用或删除该插件。插件然后已安装的插件中停用 ARVE。如果可以,一并删除更好。 这一步能让代码停止运行,只需几秒钟。请先做这一步,再做其余事项。

在命令行上,WP-CLI 的效果相同:

wp plugin deactivate advanced-responsive-video-embedder
wp plugin delete advanced-responsive-video-embedder

2. 不要指望靠升级摆脱它。 我在开头已经说过,这里值得再说一遍,因为这正是本情形容易诱使 人犯的错误。没有任何版本修复了这个问题,插件已被关闭,因此不会有更新被提供,而仪表盘上写着 “没有可用更新”并不能证明一切正常。

3. 如果您确实需要视频嵌入功能,请退回到 10.8.6。 该版本是干净的,目前仍可下载:

https://downloads.wordpress.org/plugin/advanced-responsive-video-embedder.10.8.6.zip
sha256  4a3407669f2a28cd46c9b39e12ab939bfa5bfcb6231a2aaa4aabac28a8969321

通过插件安装插件上传插件进行安装。这是一次降级,与通常的建议相反,因此值得 明确说明这是有意为之:在这个特定情形下,较旧的版本才是安全的那一个。如果您有条件,请在安装 前核对所下载文件的 sha256 校验和。请注意,只要插件仍处于关闭状态,10.8.6 就不会再收到任何 更新,因此请把它当作在您寻找替代方案期间让页面继续工作的权宜之计,而不是长期安排。

4. 请将网站视为可能已被入侵。 由于这段代码会向任何以正确方式发起请求的人授予管理员权限, 并且在受影响版本安装期间它一直在您的网站上处于活动状态,因此谨慎的假设是有人可能已经用过它。 我并不是在告诉您您的网站已被入侵:对此我没有任何可见性,我也没有去查看。这是预防措施,也 是对一个曾公开运行的后门的常规应对。

如果您希望进行正式的调查,请在更改任何内容之前先做一次完整备份并保留您的 Web 服务器访问 日志,因为停用插件和更换凭据会覆盖掉调查人员想要查看的部分内容。

然后:

  • 重新生成 wp-config.php 中的安全密钥与 salt。 新值可在官方 密钥生成器一键获取。 更换它们会使所有现有的登录会话失效,包括入侵者持有的会话。
  • 重置所有管理员账号的密码。
  • 查看管理员账号列表,确认没有您不认识的账号。请特别留意以 wpsvc_developer_dev_wp_update_ 开头的用户名:10.8.7 的代码在挑选用于登录的账号时会刻意跳过 这样命名的账号,这表明这些名称被预期会存在。
  • 留意其他任何不熟悉的东西:任何角色的用户账号、并非您安装的插件,以及您不认识的计划任务 (WP-Cron 条目)。

如果您的主机商提供恶意软件扫描或安全检查服务,现在是采纳这类服务的合理时机。

我做了什么、没做什么

为了完全说明我这封邮件背后的检查过程:我只读取了您的网站本来就向每位访问者提供的公开文件, 具体是 ARVE 插件的公开 readme.txt 文件和您的首页。我没有访问您的 WordPress 后台、数据库 或网站的任何私有部分。我没有向您的网站发送该后门的触发值,也没有发送任何其他内容。

我对这些被植入后门的版本包含什么内容的全部了解,都来自从 WordPress.org 下载该插件的官方发布 压缩包并互相比对。我没有在任何地方运行、测试或利用那段代码。

这是一项基于版本的观察:您的网站报告的版本是一个在发布时就带有后门的版本。这并不表示您的 网站已被利用,也不是关于您网站的事件报告。

我没有网站管理员 / 我卡住了

如果维护网站的不是您本人,请将本页转发给负责的人(您的开发人员、代理机构或主机商)。他们会 很快认出上述步骤,其中第 1 步是紧急的那一步。

如果您自己维护网站并遇到困难,我很乐意免费为您指明方向。请通过下方联系方式与我联系。

联系方式

Evan Harris,安全研究员

我就此类问题主动联系,纯粹是为了帮助运营者保护自己的网站。如果您不希望再次收到联系,请告诉我, 我会遵从。

参考

官方公告与追踪

开发者 / 插件